Tällainen on Microsoftin lahja Vantaan poliisille

Aleksi Moisio
Tällainen on Microsoftin lahja Vantaan poliisille
Takavarikoituja koneita Vantaan poliisin tiloissa. Koneet kuuluivat suomalaisen botnet-verkon ylläpidosta syytetyille henkilöille.
It-viikko tutustui todisteidenkeruuohjelmaan, jota Microsoft jakaa usb-tikuilla eri maiden poliiseille. Vantaan poliisin it-rikosryhmä on käyttänyt ohjelmaa jo vuoden päivät.
Aleksi Moisio
13.5.2008 16:09
Kommentit 62

Rikollinen käyttää yhä useammin tietokonetta rikoksensa tekemiseen. Siksi myös todistusaineisto rikoksesta muodostuu monissa tapauksissa ykkösistä ja nollista.

Tämä on ongelma poliisille. Se painii alati paisuvien rikosteknisten todistemäärien kanssa.

Esimerkiksi Itä-Uusimaan aluetta palveleva Vantaan kihlakunnan poliisilaitoksen kolmihenkinen it-rikosryhmä tutki viime vuonna 20 teratavua todistusaineistoa.

Käsiteltävän todistusaineiston määrä moninkertaistuu joka vuosi. Tänä vuonna todistusaineistoa on kertynyt jo 10,8 teratavun edestä.

Näin kertoo yksikköä johtava rikosylikonstaapeli Jari Javanainen. Hän kertoo, miten ohjelmistoyhtiö Microsoftin poliisilaitoksille lahjoittama Cofee-ohjelma (Computer Online Forensic Evidence Extractorin) toimii.

Honkongin poliisille työskennelleen Anthony Fungin kehittämää Cofee-ohjelmaa esiteltiin 350 poliisille huhtikuun lopussa Microsoftin päämajassa Redmondissa.

Paikan päällä olleen Javanaisen mukaan kyseessä on Windows-sovellus, joka on tarkoitettu helpottamaan ja nopeuttamaan poliisien todisteiden keräämistä.

Graafinen ohjelma koostuu 150:stä komentokehotteen puolella suoritettavasta käskystä, jotka keräävät tietoa käynnissä olevan tietokoneen toiminnasta, prosesseista, verkkoyhteyksistä ja niin edelleen. Ohjelma voidaan asentaa esimerkiksi usb-tikulle tai cd-levylle.

Todisteiden kerääminen
kuluttaa it-poliisin resursseja

Kun tieto ohjelman olemassaolosta päätyi julkisuuteen, tietokoneharrastajat heräsivät.

Moni pelkää Microsoftin luoneen salaovia suosittuun Windows-käyttöjärjestelmään. Monen mielikuvissa Cofee on vaarallinen tiirikka, joka väärin käsiin päätyessään saa aikaan valtavasti tuhoa.

Javanaisen mukaan pelot ovat kuitenkin ylimitoitettuja.

– Cofee itse ei tee mitään mullistavaa. Se vain nopeuttaa ja helpottaa todisteiden keräämistä, hän sanoo.

Juju on tämä. Alati yleistyvät tietomurrot, bottiverkot ja muu tietotekniikkarikollisuus työllistävät it-yksikköä. Nykyisellään rikospaikalle pitää lähettää tehtävään koulutettu poliisi. Tavoite on, että ainakin osa näistä tehtävistä voitaisiin antaa Poliisikoulusta valmistuneelle rivikonstaapelille.

Javanainen toivoo, että Cofeen ansiosta hänen ei tarvitse lähettää yhtä kolmesta miehestään kentälle.

Rikosylikonstaapeli istuu keskellä pöytäkoneiden, kannettavien, palvelinten ja johtojen täyttämää huonetta ja napauttaa auki MacBook Pro -kannettavan. Siinä hyrrää Windows XP.

Javanainen kirjautuu sisään, tökkää usb-tikun kiinni ja napsauttaa Cofeen konfigurointiin tarkoitetun ohjelman kuvaketta. "Process id=0x9ac"-virheilmoitus pomppaa esiin.

Paljon pelätty "vakoilulaite" toimii, kuten moni muu ohjelma: satunnaisesti.

Ohjelma ei murra salasanoja

Vaikka Cofeen konfigurointityökalu kieltäytyy käynnistymästä, ohjelma kuitenkin todistettavasti toimii.

Javanainen sanoo yksikkönsä käyttäneen ohjelmaa kahdessa tapauksessa.

Ohjelma suorittaa poliisin määrittelemät käskyt ja kerää näiden tuottamat tiedot kollaboratiiviseen raporttiin.

Javanainen esittelee raporttia, johon Cofee on kerännyt tietoja muun muassa koneen verkkoliikenteestä, siihen asennetuista ohjelmista ja niiden asetuksista.

Toisin kuin verkkokeskusteluissa on huhuttu, ohjelma ei osaa Javanaisen mukaan murtaa yhtäkään salasanaa.

Jos rikollinen on jättänyt koneensa auki ja lukinnut Windows-käyttöjärjestelmän, Cofee on voimaton. Ainakin tehdasasetuksilla.

Poliisilla on kuitenkin omat keinonsa päästä salasanojen ohitse joissain tapauksissa. Kun rikosepäily kohdistuu yrityksen työntekijään, poliisi saa salasanan yleensä järjestelmän ylläpitäjältä.

Se, mitä tietoja poliisi saa tutkinnassaan kerätä, määritellään laissa. Esimerkiksi ip-verkon ylitse välittyvien puheluiden salakuuntelemiseen poliisi tarvitsisi erilliset luvat.

Javanainen ei ole huolissaan siitä, että ohjelma saattaa päätyä väriin käsiin.

– En näe sitä, miten Cofee kääntyisi hakkerityökaluksi. Eihän se tee mitään uutta, Javanainen sanoo.

Kunhan Cofeen käyttökoulutus on aloitettu ja ohjelma on konfiguroitu suomalaiseen rikostutkintaan sopivaksi, it-rikosyksikkö toivoo sen käytön yleistyvän poliisissa.

– Yhteistyö väkivaltarikosyksikön kanssa on jo aloitettu, Javanainen sanoo.

Lisää Aiheesta
UutinenSuomea vakoillaan verkon kautta (11.6.2008 07:55)
UutinenPoliisi jahtaa WinCapitan vetäjiä (28.3.2008 14:59)
Copyright Creative Commons Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.
mainos

Kommentit (62)

Huono 0
It-viikko tutustui todisteidenkeruuohjelmaan, jota Microsoft jakaa usb-tikuilla eri maiden poliiseille. Vantaan poliisin it-rikosryhmä on käyttänyt ohjelmaa jo vuoden päivät.
ITViikko
Huono 4
Paljon pelätty "vakoilulaite" toimii, kuten moni muu Microsoftin ohjelma: satunnaisesti.
korjaus
Huono 6
Graafinen ohjelma koostuu 150 komentokehotteessa toimivasta käskystä

Anteeksi, mitä?
kysymys
Huono 2
miksi juuri Microsoft teki tällaisen ohjelman poliiseille? eikö linux kelpaakaan tietotekniikkarikollisille?! :)
unix
Huono 3
miksi juuri Microsoft teki tällaisen ohjelman poliiseille? eikö linux kelpaakaan tietotekniikkarikollisille?! :)

Kelpaa varmasti, mutta Windowsia käyttävät rikolliset ovat niitä, jotka jäävät kiinni.

Mistä lie sekin johtuu...
Basher
Huono 6
jee haukutaan ms pystyyn jee ollaan eliittiä
perkele
Huono 4
KYSYMYS: Kun poliisilla on tätä tietomassaa noinkin paljon hallussaan pitänee se sisällään osittain myös arkaluonteista tietoa. Mikä on kyseisen tiedon luokittelu (turvallisuusnäkökulmasta) ? Salainen(ko) ? Luottamuksellinen etc ?

Jos näin on, tulee "ohjesäännön" mukaan tieto salata. Tuo se onkin hauska juttu: 10,2 TB & still growing!

Toinen juttu: Mitenkäs tuo USB dongeli on suojattu ?

Tutkinnassa olevan oikeusturvan mukaisesti samat säännöt pitäisi olla myös tässä käytössä kuin muun tietoaineiston turvaamisen osalta.

Ei tarvitse kuin lukea päivälehtiä, niin huomaa miten helposti se USB-tikku on jäänyt Norjan viranomaisilta kirjastoon tms.

Olen kyllä Javanaisen (ja varmasti kaikkien muidenkin) kanssa samaa mieltä: Varsinainen R00tKit työkalu se ei ole, mutta vaarallinen väärissä ja huolimattomissa käsissä silti.

Yhteenveto: Tahdon uskoa, että Suomen Poliisi on a) suojannut "cofeen" sekä myös muut käyttämänsä muistitikut asiaankuuluvalla tavalla b) tutkittavan oikeusturva toteutuu koko tutkinnan ajan, myös siinä vaiheessa kun tietomassaa on tuo 10,2TB c) yhteisistä pelisäännöistä joista valtiolla on sovittu pidetään kiinni, d) käyttäjäkunta osaa käyttää "cofeeta" ja hallinnoida saamaansa tietoa oikein ja e) onnittelut avoimuudesta - tämä on ihan hieno juttu!
mikkoj
Huono 6
jee haukutaan ms pystyyn jee ollaan eliittiä

Microsoft-käyttäjällä itsetunto-ongelma, kun ei kestä leikkimielistä piikittelyä? ;)

Tätähän tämä aina on, kun uutisessa mainitaan joku käyttöjärjestelmä: heti on liekkisota käynnissä. Ei sitä niin vakavasti kannata ottaa...
satumainen tarkkailija
Huono 2
odotan avointa ohjelmaa jolla pystyy estämään usb- ja firewireliitännöitten käytöt mielen mukaan.. ja esimerkiksi rajaamaan vaikka vain näppäimistölle kun kone on lukittuna
turha peli
Huono 3
BestCrypt Key-ohjelma osaa avata sivustonsa mukaan Windows salasanat.
casa
Sivut: 1 2 3 4 5 6 7 Edellinen Seuraava

Nokian Windows 8 -puhelin on Nokia Phi?

Nokia

Nokian loppuvuodeksi odotetusta Windows Phone 8 -puhelimesta ovat ilmestyneet ensimmäiset merkit käyttäjäsivustoille.

Analyytikko: Applen pitää tehdä epä-tv

Ruutukaappaus

Applen odotetun television pitää poiketa selvästi massasta, jotta se voisi menestyä markkinoilla, Forresterin analyytikko arvioi.

Huawei EU:lle: InterDigital laskuttaa liikaa patenteista

Huawei

InterDigital vaatii liian kovaa hintaa sellaisista matkapuhelinpatenteista, joiden pitäisi olla kohtuuehdoin saatavissa, Huawei valittaa EU:lle.

 
Dilbert – 25.5.2012
DilbertDilbert
Sarjakuvat: 1 2 3 4 5 6 7 8 9 10 ... 30 « »
 
Yritys Sanoma News / Taloussanomat
Postiosoite Taloussanomat PL 45
00089 SANOMA
Käyntiosoite Töölönlahdenkatu 2, Helsinki
Puhelin +358 9 1221
Sähköposti taloussanomat@sanoma.fi
Kustantaja, vastaava
päätoimittaja
Tapio Sadeoja
Toimituspäällikkö Anneli Koistinen
Toimituspäällikkö Petri Korhonen
Myynti Verkkomediamyynti
+358 40 168 5949